Hoe start je weer op na een ransomware-aanval?

Een ransomware-aanval hoeft niet te beginnen met een volledig platgelegde organisatie. Een aanvaller kan eerst toegang krijgen, gegevens buitmaken en zich langere tijd door een omgeving bewegen voordat systemen worden versleuteld. Hoe snel kan de organisatie dan weer op een gecontroleerde manier verder? Op Cybersec Netherlands vind je antwoorden als je onderstaande route volgt langs workshops en stands.Ransomware is niet alleen een preventievraagstuk. Ook als detectie en bescherming tekortschieten, moet een organisatie kunnen terugvallen op betrouwbare back-ups, alternatieve voorzieningen en een herstelproces dat daadwerkelijk werkt. Zeker wanneer bedrijfskritische systemen afhankelijk zijn van cloudplatformen, netwerkconnectiviteit of externe leveranciers, is terugkeren naar de normale situatie complexer dan simpelweg een back-up terugzetten.Kom naar Cybersec Netherlands 2026!Wil je zelf ontdekken hoe je grip krijgt op supplychain-security?Registreer je voor Cybersec Netherlands 2026 op 9 en 10 september 2026 in Jaarbeurs Utrecht.Gebruik deze route als startpunt voor je bezoek.đŸ‘‰đŸŒ Registreer je gratis.Wie op 9 en/of 10 september naar Cybersec Netherlands 2026 in Jaarbeurs Utrecht gaat, kan die uitdaging vanuit verschillende invalshoeken bekijken. Van onafhankelijke back-ups en bescherming tegen ddos-aanvallen tot business continuity, organisatorische weerbaarheid en communicatie na een incident. Samen vormen ze een route langs vijf manieren om de gevolgen van ransomware beheersbaar te houden en zo snel mogelijk weer operationeel te worden.Voorkomen ≠ kunnen herstellenRansomwarebeveiliging begint met voorkomen dat aanvallers binnenkomen en systemen versleutelen, maar geen enkele beveiligingslaag is onfeilbaar. Daarom moet een organisatie ook nadenken over het scenario waarin ransomware wel succesvol is. Dan verschuift de vraag van ‘hoe houden we de aanvaller buiten?’ naar ‘hoe krijgen we onze organisatie weer operationeel?’.Dat vraagt om meer dan alleen back-ups. Zijn die back-ups bereikbaar als de primaire omgeving is getroffen? Hoe lang mag een systeem of proces uitvallen? Welke diensten moeten als eerste worden hersteld? En hoe voorkom je dat je tijdens het herstel opnieuw afhankelijk wordt van een omgeving die mogelijk nog gecompromitteerd is?Stap 1: zorg voor betrouwbare kopie als primaire omgeving wegvaltEen eerste voorwaarde voor herstel is dat je niet volledig afhankelijk bent van de omgeving die door een ransomware-aanval wordt getroffen. Dat klinkt vanzelfsprekend, maar wordt ingewikkelder wanneer organisaties voor steeds meer diensten afhankelijk zijn van cloudplatformen en hyperscalers.De sessie ‘When the cloud goes dark – resilience lessons from the field’ (9 september, 14.45 – 15.15 uur, Masterclass theater 3) van Morten Aagaard, information security analyst bij Keepit, gaat precies daarover. Hij bespreekt scenario’s waarin saas-diensten niet beschikbaar zijn en laat zien wat dat betekent voor organisaties die sterk op hyperscaler-infrastructuur leunen. Daarbij staat de vraag centraal hoe onafhankelijke cloudback-up de herstelmogelijkheden verandert wanneer de primaire toegang wegvalt.NinjaOne sluit hier als exposant aan bij het bredere vraagstuk van beheer en continuĂŻteit (stand 11E025). De belangrijkste les van deze eerste stop is dat een back-up pas echt waarde heeft wanneer die ook beschikbaar blijft op het moment dat de primaire omgeving niet meer toegankelijk is.Wat levert deze stop op?Een scherper beeld van single-vendorafhankelijkheden en de voorzieningen die herstel mogelijk maken.Stap 2: houd kritieke dienstverlening beschikbaar tijdens aanvalHerstel begint niet altijd nadat een aanval voorbij is. Bij een ddos-aanval kan de belangrijkste uitdaging juist zijn om dienstverlening tijdens de aanval beschikbaar te houden. Wie pas reageert nadat systemen onbereikbaar zijn geworden, is eigenlijk al te laat.De sessie ‘Traditional ddos defenses can’t stop modern ddos attacks’ (9 september, 15.30 – 16.00 uur, Masterclass theater 5) van Erik Kleisterlee, senior sales engineer bij Colt Technology Services, en Marc Meulensteen, senior systems engineer bij Netscout, laat zien waarom traditionele, enkelvoudige verdedigingslagen onvoldoende kunnen zijn tegen moderne ddos-aanvallen. Aanvallen kunnen meerdere aanvalsvectoren combineren en zich aanpassen aan de gebruikte mitigatie. Een hybride aanpak moet daarom zowel kleinere netwerk- en applicatieaanvallen als grote volumetrische aanvallen kunnen opvangen.Netscout sluit hier als exposant direct op aan (stand 11D084). De organisatie richt zich onder meer op netwerkzichtbaarheid en bescherming tegen ddos-aanvallen. Daarmee vormt deze stop een praktische aanvulling op de sessie, want beschikbaarheid is tijdens een cyberaanval zelf een securitydoel.Wat levert deze stop op?Meer inzicht in de maatregelen die nodig zijn om digitale dienstverlening ook tijdens een grootschalige aanval beschikbaar te houden.Stap 3: verbind cybersecurity met business continuityEen ransomware-aanval is uiteindelijk geen technisch incident dat zich alleen binnen de securityafdeling afspeelt. Wanneer systemen uitvallen, heeft dat direct gevolgen voor processen, medewerkers, klanten en omzet. Cybersecurity en business continuity moeten daarom niet als afzonderlijke vraagstukken worden behandeld.De sessie ‘From EDR to WDR – how to maintain business continuity and tackle political and cyber threats’ (9 en 10 september, 14.00 – 14.30 uur, Masterclass theater 2) sluit hierop aan. De presentatie van Sander Hofman, solution engineer voor de Benelux en Nordics bij HarfangLab, kijkt onder meer naar ai-gedreven cyberdreigingen, vulnerabilitymanagement, identity en de vraag hoe cybersecurity zich verhoudt tot business continuity. De sessie maakt daarbij duidelijk dat technologische keuzes uiteindelijk onderdeel zijn van de bedrijfsstrategie.ESET Nederland past goed bij deze stap als exposant (stand 11D010). De organisatie biedt een praktische securitylaag rond endpoint- en andere digitale dreigingen en sluit daarmee aan bij de vraag hoe preventie, detectie en continuĂŻteit met elkaar verbonden kunnen worden.Wat levert deze stop op?Een bredere blik op cyberweerbaarheid. Niet alleen de vraag welke systemen je moet beveiligen telt, maar vooral welke bedrijfsprocessen moeten blijven functioneren wanneer die beveiliging wordt doorbroken.Stap 4: zorg dat herstelplan ook werkt als scenario anders looptZelfs met goede back-ups, technische beveiliging en continuĂŻteitsplannen blijft een aanval onvoorspelbaar. Zeker wanneer die niet bij de eigen organisatie begint, maar bij een leverancier of partner waarvan je afhankelijk bent zonder dat volledig te beseffen.De sessie ‘OMG! That hacked vendor was ours?!’ (9 september, 11.45 – 12.15 uur, Tech Theatre 6) van cto Ilias Spiliopoulos en ceo Mischa Rick van Geelen van AdversiQ laat aan de hand van praktijkvoorbeelden zien hoe een incident bij een onopvallende leverancier alsnog de eigen organisatie kan raken, en wat je kunt doen om daar sneller grip op te krijgen.Polar Risk sluit hier als exposant aan vanuit het perspectief van risicobeheersing (stand 11B018). Niet alleen de risico’s die je zelf beheert, maar ook de risico’s die via de keten binnenkomen en die je vaak pas ziet als het te laat is.Wat levert deze stop op?Een realistischer beeld van cyberweerbaarheid. Niet alle incidenten zijn te voorkomen, maar organisaties kunnen zich wel zo organiseren dat onverwachte verstoringen beheersbaar blijven.Stap 5: herstel niet alleen systemen, maar ook vertrouwenTechnisch herstel is slechts één deel van een ransomware-aanval. Wanneer een organisatie wordt getroffen, willen klanten, medewerkers, partners en andere stakeholders weten wat er is gebeurd, wat de gevolgen zijn en wat de organisatie doet om herhaling te voorkomen.De sessie ‘More transparency – less trust? Why cyber crises require trust communication and aftercare’ (10 september, 11.45 – 12.15 uur, Masterclass theater 2) van Marcel Vielvoije, lead crisis communication bij Northwave Cyber Security, kijkt naar precies dat vraagstuk. Op basis van praktijkvoorbeelden uit cyberincidenten laat hij zien dat meer informatie niet automatisch leidt tot meer vertrouwen. Timing, relevantie en begrip bij stakeholders zijn minstens zo belangrijk. Vertrouwen moet bovendien al voor een incident worden opgebouwd en krijgt tijdens en na een crisis opnieuw betekenis.Tesorion sluit hier als exposant aan vanuit cybersecurity en de operationele kant van incidenten (stand 11B070). Daarmee ontstaat een logische laatste stap, want na technische maatregelen en herstel moet een organisatie ook kunnen uitleggen wat er is gebeurd en laten zien dat zij de situatie onder controle heeft.Wat levert deze stop op?Een concreter beeld van crisiscommunicatie als onderdeel van cyberweerbaarheid. Herstel betekent niet alleen systemen terugbrengen, maar ook vertrouwen herstellen.Einde van de operatie?Wie deze route volgt, ziet dat ransomware en recovery verder gaan dan een back-up maken. Het begint met zorgen dat belangrijke data en systemen ook na het wegvallen van de primaire omgeving beschikbaar kunnen worden gemaakt. Daarna volgen beschikbaarheid tijdens aanvallen en de koppeling tussen cybersecurity en business continuity.Technische maatregelen alleen zijn niet genoeg, organisaties moeten ook kunnen omgaan met onverwachte gebeurtenissen en de menselijke gevolgen van een aanval. Cyberweerbaarheid betekent uiteindelijk niet dat ransomware nooit binnenkomt. Het betekent dat een organisatie weet wat zij moet beschermen, hoe zij haar belangrijkste processen overeind houdt en hoe zij na een aanval gecontroleerd kan terugkeren naar de normale bedrijfsvoering. Wie dat vooraf organiseert, voorkomt dat een ransomware-aanval uitgroeit tot een langdurige bedrijfsverstoring.Kom naar Cybersec Netherlands 2026!Wil je zelf ontdekken hoe je grip krijgt op supplychain-security?Registreer je voor Cybersec Netherlands 2026 op 9 en 10 september 2026 in Jaarbeurs Utrecht.Gebruik deze route als startpunt voor je bezoek.đŸ‘‰đŸŒ Registreer je gratis.
computable
07-09-2026 16:30